Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Docker Desktop」などに脆弱性 - ファイル作成や上書きのおそれ

「Docker」関連のソフトウェアで利用されるアーカイブ処理ライブラリに脆弱性が明らかとなった。実証コード(PoC)も公開されている。

Moby Projectで開発されている「go-archive」の「Unpack」「UnpackLayer」「Untar」などにおけるアーカイブファイルの展開処理に、脆弱性「CVE-2026-17106」が判明したもの。

アーカイブの展開にあたり、文字列上で確認したパスと、OSが実際に解決するパスが異なり、指定した展開先ディレクトリの外部へファイルを作成、上書きすることが可能だった。

CVE番号を採番したDockerでは、共通脆弱性評価システム「CVSSv4.0」のベーススコアを「7.1」、重要度を4段階中、2番目に高い「高(High)」とレーティングしている。

「go-archive 0.3.0」にて修正が実施され、Dockerでは修正版となる「Docker Engine 29.7.0」「Docker CLI 29.7.0」をリリースした。また「Docker Desktop 4.86.0」にも修正が反映されている。

同脆弱性に関しては、すでにmacOSやLinux向けの概念実証が公開されており、注意が必要となる。

(Security NEXT - 2026/08/21 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

GitLab、旧ブランチ向けにセキュリティ更新 - クリティカル脆弱性を修正
Mozilla、ブラウザ最新版「Firefox 157」を公開 - 脆弱性76件を解消
アイデンティティ管理製品「SailPoint IdentityIQ」に深刻な脆弱性
ブラウザ「Chrome」にセキュリティ更新 - 脆弱性32件を修正
WatchGuard製アクセスポイントに複数脆弱性 - 「クリティカル」も
「macOS」にアップデート - iOSで悪用の可能性ある脆弱性に対処
「iOS 26.7.1」公開、脆弱性を修正 - 特定個人への攻撃で悪用か
「SharePoint」「WordPress」など脆弱性5件の悪用を警告 - 米当局
「Citrix NetScaler」に複数脆弱性 - 2件で悪用を確認、侵害調査を
「Next.js」の画像生成モジュールにRCEにつながる脆弱性